Vytváření úloh KQL v Microsoft Sentinel Data Lake

Kusto Query Language (KQL) jsou jednorázové nebo plánované KQL dotazy na data v datovém jezeře Microsoft Sentinel a federovaných tabulkách. Federované tabulky jsou externí zdroje dat, jako jsou tabulky Microsoft Entra ID, Microsoft 365 a Microsoft Resource Graph, které můžete dotazovat vedle tabulk datových jezer, aniž byste data museli přijímat do svého pracovního prostoru. Používejte úlohy pro vyšetřovací a analytické scénáře, jako jsou:

  • Dlouhotrvající jednorázové dotazy pro vyšetřování incidentů a reakce na incidenty (IR)
  • Úlohy pro agregaci dat, které podporují workflow obohacování pomocí méně podrobných logů
  • Skeny porovnávání historických zpravodajských informací o hrozbách (TI) pro retrospektivní analýzu
  • Skenování detekce anomálií, které identifikuje neobvyklé vzory ve více tabulkách

Úlohy KQL jsou zvlášť efektivní, když dotazy používají spojení nebo sjednocení napříč různými datovými sadami. Než začnete, ujistěte se, že splňujete požadavky, včetně onboardingu Data Lake a požadovaných oprávnění.

Pomocí úloh můžete zvýšit úroveň dat z datového jezera na úroveň analýzy. Jakmile budete v analytické vrstvě, použijte editor KQL pro pokročilé proaktivní vyhledávání k dotazování na data. Povýšení dat na úroveň analýzy má následující výhody:

  • Zkombinujte aktuální a historická data na úrovni analýzy nebo z federovaných tabulek a spouštět na svých datech pokročilé analytické modely a modely strojového učení.
  • Snižte náklady na dotazy spouštěním dotazů na úrovni analýzy.
  • Zkombinujte data z více pracovních prostorů do jednoho pracovního prostoru na úrovni analýzy.
  • Zkombinujte data Microsoft Entra ID, Microsoft 365 a Microsoft Resource Graph v analytické vrstvě a spusťte pokročilé analýzy napříč zdroji dat.

Poznámka

Úložiště v analytické vrstvě má vyšší fakturační sazby než na úrovni Data Lake. Pokud chcete snížit náklady, upřednostujte pouze data, která potřebujete dále analyzovat. Pomocí KQL v dotazu můžete promítnout jenom sloupce, které potřebujete, a filtrovat data, abyste snížili množství dat povýšených na úroveň analýzy.

Můžete zvýšit úroveň dat na novou tabulku nebo připojit výsledky k existující tabulce v analytické vrstvě. Při vytváření nové tabulky má název tabulky příponu _KQL_CL , která označuje, že tabulku vytvořila úloha KQL.

Volitelně můžete zapsat výstup úlohy KQL do jiné tabulky na úrovni Data Lake, abyste urychlili šetření nebo použili rozšířená data k proaktivnímu vyhledávání hrozeb. Při vytváření nové tabulky se k názvu tabulky připojí přípona _KQL, pokud zapisujete do pracovního prostoru systémových tabulek.

Požadavky

K vytváření a správě úloh KQL v Microsoft Sentinel Data Lake potřebujete následující požadavky.

Připojit k datovému jezeru

Pokud chcete vytvářet a spravovat úlohy KQL v Microsoft Sentinel Data Lake, musíte se nejprve připojit k datovému jezeru. Další informace o připojení k datovému jezeru najdete v tématu Připojení k datovému jezeru Microsoft Sentinel.

Oprávnění

Microsoft Entra ID role poskytují široký přístup ke všem pracovním prostorům v data lake. Pokud chcete číst tabulky ve všech pracovních prostorech, zapisovat na analytickou úroveň a plánovat úlohy pomocí dotazů KQL, musíte mít jednu z podporovaných Microsoft Entra ID rolí. Další informace o rolích a oprávněních najdete v tématu Role a oprávnění datového jezera v Microsoft Sentinelu.

Pokud chcete vytvořit nové vlastní tabulky na úrovni analýzy, přiřaďte roli Přispěvatel Log Analytics v pracovním prostoru služby Log Analytics k identitě spravované službou Data Lake.

Pokud chcete přiřadit roli, postupujte takto:

  1. V Azure Portal přejděte do pracovního prostoru služby Log Analytics, ke kterému chcete přiřadit roli.
  2. V levém navigačním podokně vyberte Řízení přístupu (IAM).
  3. Vyberte Přidat přiřazení role.
  4. V tabulce Role vyberte *Přispěvatel Log Analytics a pak vyberte Další.
  5. Vyberte Spravovanou identitu a potom vyberte Vybrat členy.
  6. Vaše spravovaná identita Data Lake je spravovaná identita přiřazená systémem s názvem msg-resources-<guid>. Vyberte spravovanou identitu a pak vyberte Vybrat.
  7. Vyberte Zkontrolovat a přiřadit.

Další informace o přiřazování rolí spravovaným identitám najdete v tématu Přiřazení Azure rolí pomocí Azure Portal.

Vytvořit úlohu

Úlohy můžete vytvářet tak, aby se spouštěly podle plánu nebo jednorázově. Při vytváření úlohy zadáte cílový pracovní prostor a tabulku výsledků. Výsledky můžete zapsat do nové tabulky nebo je připojit k existující tabulce na úrovni analytics nebo data lake. Výsledky nemůžete zapsat do federovaných tabulek. Můžete vytvořit novou úlohu KQL nebo vytvořit úlohu ze šablony obsahující dotaz a nastavení úlohy. Další informace najdete v tématu Vytvoření úlohy KQL ze šablony.

  1. Proces vytváření úloh spusťte z editoru dotazů KQL nebo ze stránky správy úloh.

    1. Pokud chcete vytvořit úlohu z editoru dotazů KQL, vyberte tlačítko Vytvořit úlohu v pravém horním rohu editoru dotazů. Snímek obrazovky znázorňující tlačítko vytvořit úlohu v editoru dotazů KQL

    2. Pokud chcete vytvořit úlohu ze stránky správy úloh, vyberte Microsoft Sentinel>Data lake exploration>Úlohy a pak vyberte tlačítko Vytvořit úlohu. Snímek obrazovky s tlačítkem Vytvořit úlohu na stránce správy úloh

  2. Zadejte název úlohy. Název úlohy musí být pro tenanta jedinečný. Názvy úloh mohou obsahovat až 256 znaků. V názvu úlohy nemůžete použít # ani .-

  3. Zadejte Popis úlohy , který poskytuje kontext a účel úlohy.

  4. V rozevíracím seznamu Vybrat pracovní prostor vyberte cílový pracovní prostor. Tento pracovní prostor může být buď Systémová tabulka, nebo Sentinel pracovní prostor, do kterého chcete zapsat výsledky dotazu.

  5. Vyberte cílovou tabulku:

    1. Pokud chcete připojit existující tabulku, vyberte Přidat do existující tabulky a vyberte název tabulky z rozevíracího seznamu. Při přidávání do existující tabulky musí výsledky dotazu odpovídat schématu existující tabulky.
  6. Vyberte Další. Snímek obrazovky zobrazující stránku s podrobnostmi o nové úloze

  7. Zkontrolujte nebo napište dotaz na panelu Příprava dotazu . Pokud v dotazu není zadaný rozsah kalendářních dat, zkontrolujte, jestli je při výběru času nastavený požadovaný časový rozsah pro úlohu.

  8. V rozevíracím seznamu Vybrané pracovní prostory vyberte pracovní prostory, na které chcete dotaz spustit. Tyto pracovní prostory jsou zdrojovými pracovními prostory, jejichž tabulky chcete dotazovat. Pracovní prostory, které vyberete, určují tabulky, které jsou k dispozici pro dotazování. Vybrané pracovní prostory platí pro všechny karty dotazů v editoru dotazů. Při použití více pracovních prostorů se ve výchozím nastavení na tabulky se stejným názvem a schématem z různých pracovních prostorů použije operátor union(). Operátor použijte workspace() k dotazování tabulky z konkrétního pracovního prostoru, například workspace("MyWorkspace").AuditLogs.

    Poznámka

    Pokud píšete do existující tabulky, dotaz musí vrátit výsledky se schématem, které odpovídá schématu cílové tabulky. Pokud dotaz nevrátí výsledky se správným schématem, úloha při spuštění selže.

    Zápis úloh KQL do systémových tabulek je aktuálně ve verzi Preview.

  9. Vyberte Další.

    Snímek obrazovky s panelem revizí dotazu

    Na stránce Naplánovat úlohu dotazu vyberte, jestli chcete úlohu spustit jednou nebo podle plánu. Pokud vyberete možnost Jednorázově, úloha se spustí hned po dokončení definice úlohy. Pokud vyberete Naplánovat, můžete určit datum a čas, kdy se má úloha spustit, nebo ji spustit podle plánu opakování.

  10. Vyberte Jednorázová nebo Naplánovaná úloha.

    Poznámka

    Úprava jednorázové úlohy okamžitě aktivuje její spuštění.

  11. Pokud jste vybrali Plán, zadejte následující podrobnosti:

    1. V rozevíracím seznamu vyberte Četnost opakování . Můžete vybrat Po minutách, Hodinově, Denně, Týdně nebo Měsíčně.
    2. U možnosti Opakovat všechny nastavte, jak často se má úloha spouštět s ohledem na vybranou frekvenci.
    3. V části Nastavit plán vyberte datum Od a zadejte čas. Čas spuštění úlohy v poli Od musí být alespoň 30 minut po vytvoření úlohy. Úloha se od tohoto data a času spouští podle frekvence zvolené v rozevírací nabídce Spustit každých.
    4. Vyberte datum Do a zadejte čas, kdy plán úlohy skončí. Pokud chcete, aby plán pokračoval po neomezenou dobu, vyberte Nastavit úlohu pro neomezenou dobu.

    Časy začátku a konce úlohy jsou nastaveny podle místního nastavení uživatele.

    Poznámka

    Pokud naplánujete spouštění úlohy s vysokou frekvencí, například každých 30 minut, musíte vzít v úvahu dobu potřebnou k tomu, aby se data v datovém jezeře zpřístupnily. Než budou nově načtená data k dispozici pro dotazování, obvykle dochází k prodlevě až 15 minut.

  12. Vyberte Další a zkontrolujte podrobnosti o úloze.

    Snímek obrazovky znázorňující panel plánované úlohy.

  13. Zkontrolujte podrobnosti o úloze a vyberte Odeslat , abyste vytvořili úlohu. Pokud se jedná o jednorázovou úlohu, spustí se po výběru možnosti Odeslat. Pokud je úloha naplánovaná, přidá se do seznamu úloh na stránce Úlohy a spustí se podle počátečních dat a času. Snímek obrazovky s panelem podrobností o revizní úloze

  14. Úloha je naplánovaná a zobrazí se následující stránka. Úlohu můžete zobrazit tak, že vyberete odkaz. Snímek obrazovky zobrazující vytvořenou stránku úlohy

Vytvoření úlohy ze šablony

Úlohu KQL můžete vytvořit z předdefinované šablony úlohy. Šablony úloh obsahují dotaz KQL a nastavení úlohy, například cílový pracovní prostor a tabulku, plán a popis. Můžete si vytvořit vlastní šablony úloh nebo použít předdefinované šablony od Microsoftu.

Pokud chcete vytvořit úlohu ze šablony, postupujte takto:

  1. Na stránce Úlohy nebo v editoru dotazů KQL vyberte Vytvořit úlohu a pak vyberte Vytvořit ze šablony.

  2. Na stránce Šablony úloh vyberte v seznamu dostupných šablon šablonu, kterou chcete použít.

  3. Projděte si popis a dotaz KQL ze šablony.

  4. Vyberte Vytvořit úlohu ze šablony.

    Snímek obrazovky se stránkou šablon úloh

  5. Průvodce vytvořením úlohy se otevře na stránce Vytvořit novou úlohu KQL. Podrobnosti úlohy předem vyplněné ze šablony s výjimkou cílového pracovního prostoru.

  6. V rozevíracím seznamu Vybrat pracovní prostor vyberte cílový pracovní prostor .

  7. Podle potřeby zkontrolujte a upravte podrobnosti o úloze a pak vyberte Další a pokračujte v průvodci vytvořením úlohy.

  8. Zbývající kroky jsou stejné jako zbývající kroky v části Vytvořit úlohu. Pole jsou předem vyplněna ze šablony a lze je podle potřeby upravit.

K dispozici jsou následující šablony:

Název šablony Kategorie
Zvýšení počtu neobvyklých přihlašovacích míst
Analýza trendů protokolů přihlášení Entra ID k detekci neobvyklých změn polohy pro uživatele napříč aplikacemi pomocí výpočtu trendové rozmanitosti lokalit Zvýrazní tři účty s nejprudším nárůstem proměnlivosti umístění a uvede jejich související umístění v rámci 21denních oken.

Cílová tabulka: UserAppSigninLocationTrend

Doba zpětného vyhledávání dotazu: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Lov
Neobvyklé přihlašovací chování na základě změn umístění
Identifikujte neobvyklé přihlašovací chování na základě změn polohy pro uživatele a aplikace Entra ID, aby bylo možné detekovat náhlé změny chování.

Cílová tabulka: UserAppSigninLocationAnomalies

Doba zpětného vyhledávání dotazu: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Detekce anomálií
Audit neobvyklých aktivit podle aplikace
Najděte aplikace, které provádějí vzácné akce (například souhlas, udělení oprávnění), které můžou tiše vytvářet oprávnění. Porovnejte aktuální den s audity za posledních 14 dnů a identifikujte nové aktivity auditu. Užitečné pro sledování škodlivých aktivit souvisejících s přidáním nebo odebráním uživatelů nebo skupin ze Azure Apps a automatizovaných schválení.

Cílová tabulka: AppAuditRareActivity

Zpětné vyhledávání dotazů: 14 dní

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Lov
Azure méně časté operace na úrovni předplatného
Identifikujte citlivé Azure události na úrovni předplatného na základě protokolů aktivit Azure. Například monitorování založené na názvu operace Vytvořit nebo aktualizovat snímek, který se používá k vytváření záloh, ale útočníci ho můžou zneužít k výpisu hodnot hash nebo extrahování citlivých informací z disku.

Cílová tabulka: AzureSubscriptionSensitiveOps

Zpětné vyhledávání dotazů: 14 dní

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Lov
Denní trend aktivity podle aplikace v AuditLogs
Za posledních 14 dnů identifikujte všechny operace "Vyjádření souhlasu s aplikací" provedené uživatelem nebo aplikací. To by mohlo znamenat, že škodlivému aktérovi byla udělena oprávnění k přístupu k uvedené aplikaci AzureApp. Události udělení souhlasu aplikaci, přidání instančního objektu služby a přidání oprávnění Auth2PermissionGrant by se měly vyskytovat zřídka. Pokud je k dispozici, přidá se další kontext z AuditLogs na základě CorrleationId ze stejného účtu, který provedl vyjádření souhlasu s aplikací.

Cílová tabulka: AppAuditActivityBaseline

Zpětné vyhledávání dotazů: 14 dní

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Základní stav
Denní trend polohy na uživatele nebo aplikaci v signInLogs
Vytvářejte denní trendy pro všechna přihlášení uživatelů, počet míst a jejich využití aplikací.

Cílová tabulka: UserAppSigninLocationBaseline

Doba zpětného vyhledávání dotazu: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Základní stav
Denní trend síťového provozu na cílovou IP adresu
Vytvořte základní linii zahrnující bajty a jedinečné protějšky pro detekci beaconingu a exfiltrace dat.

Cílová tabulka: NetworkTrafficDestinationIPDailyBaseline

Doba zpětného vyhledávání dotazu: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Základní stav
Denní trend síťového provozu na cílovou IP adresu se statistikami přenosu dat
Identifikujte interní host, který komunikoval s externím cílem, včetně objemových trendů a odhadu rozsahu dopadu.

Cílová tabulka: NetworkTrafficDestinationIPTrend

Zpětné vyhledávání dotazů: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Lov
Denní trend síťového provozu na zdrojovou IP adresu
Vytvořte základní linii zahrnující bajty a jedinečné protějšky pro detekci beaconingu a exfiltrace dat.

Cílová tabulka: NetworkTrafficSourceIPDailyBaseline

Doba zpětného vyhledávání dotazu: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Základní stav
Trend denního síťového provozu na zdrojovou IP adresu se statistikami přenosu dat
Dnešní připojení a bajty se vyhodnocují oproti denním standardním hodnotám hostitele, aby se zjistilo, jestli se pozorované chování výrazně odchyluje od zavedeného vzorce.

Cílová tabulka: NetworkTrafficSourceIPTrend

Doba zpětného vyhledávání dotazu: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Lov
Trend denních přihlašovacích míst na uživatele a aplikaci
Vytvořte standardní hodnoty přihlašování pro každého uživatele nebo aplikace s typickou geografickou adresou a IP adresou, což umožní efektivní a nákladově efektivní detekci anomálií ve velkém měřítku.

Cílová tabulka: UserAppSigninLocationDailyBaseline

Doba zpětného vyhledávání dotazu: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Základní stav
Trend provádění denních procesů
Identifikace nových procesů a rozšíření, což usnadňuje detekci "nových vzácných procesů".

Cílová tabulka: EndpointProcessExecutionBaseline

Doba zpětného vyhledávání dotazu: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Základní stav
Vzácný user agent pro jednotlivé aplikace v Entra ID
Stanovte výchozí stav typu User-Agent (tj. prohlížeče, aplikace Office apod.), který se pro konkrétní aplikaci obvykle používá, na základě zpětného přehledu za několik dní. Poté v současném dni vyhledá případné odchylky od tohoto vzoru, tj. typy User-Agentů, které se v kombinaci s touto aplikací dosud nevyskytly.

Cílová tabulka: UserAppRareUserAgentAnomalies

Doba zpětného pohledu dotazu: 7 dní

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Detekce anomálií
Porovnávání síťových záznamů s IOC
Identifikujte všechny indikátory IP ohrožení (IOC) z analýzy hrozeb (TI) vyhledáním odpovídajících hodnot v CommonSecurityLog.

Cílová tabulka: NetworkLogIOCMatches

Zpětné vyhledávání dotazů: 1 hodina

Plán: každou hodinu

Počáteční datum: Aktuální datum + 1 hodina
Lov
Nové procesy zaznamenané za posledních 24 hodin
Nové procesy ve stabilních prostředích můžou značit škodlivou aktivitu. Analýza přihlašovacích relací, ve kterých se tyto binární soubory spustily, může pomoct identifikovat útoky.

Cílová tabulka: EndpointNewProcessExecutions

Zpětné vyhledávání dotazů: 14 dní

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Lov
Operace souborů SharePointu prostřednictvím dříve neviditelných IP adres
Identifikujte anomálie pomocí chování uživatelů nastavením prahové hodnoty pro významné změny aktivit nahrávání/stahování souborů z nových IP adres. Vytvoří směrný plán typického chování, porovná ho s nedávnou aktivitou a označí odchylky nad výchozí prahovou hodnotu 25.

Cílová tabulka: SharePointFileOpsNové IP adresy

Zpětné vyhledávání dotazů: 14 dní

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Lov
Palo Alto potenciální síťové signály
Identifikujte vzorce beaconingu z protokolů síťového provozu Palo Alto Networks na základě opakujících se vzorců časových intervalů. Dotaz používá různé funkce KQL k výpočtu časových rozdílů a poté je porovnává s celkovým počtem událostí zaznamenaných za den, aby určil podíl beaconingu.

Cílová tabulka: PaloAltoNetworkBeaconingTrend

Doba zpětného vyhledávání dotazu: 1 den

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Lov
Podezřelé přihlášení ve Windows mimo normální dobu
Identifikujte neobvyklé události přihlášení k Windows mimo normální dobu uživatele porovnáním s aktivitou přihlašování za posledních 14 dnů a označte anomálie na základě historických vzorů.

Cílová tabulka: WindowsLoginOffHoursAnomalies

Zpětné vyhledávání dotazů: 14 dní

Plán: denně

Počáteční datum: Aktuální datum + 1 hodina
Detekce anomálií

Důležité informace a omezení

Při vytváření úloh v Microsoft Sentinel Data Lake zvažte následující omezení a osvědčené postupy:

Volba datové vrstvy pro výstup úlohy KQL

Úlohy KQL můžou v závislosti na úrovni cílové tabulky zapisovat data na úroveň Analytics nebo Data Lake. Při vytváření nové tabulky prostřednictvím průvodce vytvořením úlohy můžete jako cílový pracovní prostor vybrat systémové tabulky a zapisovat data přímo do datového jezera. Tabulky vytvořené tímto způsobem se ukládají přímo ve vrstvě Data Lake a automaticky dostávají příponu _KQL.

Poznámky ke KQL pro úlohy v Data Lake

Pro úlohy Data Lake platí následující omezení KQL:

  • Podporují se všechny operátory a funkce KQL s výjimkou následujících:

    • adx()
    • arg()
    • externaldata()
    • ingestion_time()
  • Při použití stored_query_results příkazu zadejte časový rozsah v dotazu KQL. Výběr času nad editorem dotazů s tímto příkazem nefunguje.

  • Uživatelem definované funkce se nepodporují.

Limity pojmenování a plánování úloh

Pro úlohy KQL platí následující omezení pojmenování a plánování:

  • Názvy úloh musí být pro tenanta jedinečné.
  • Názvy úloh můžou mít maximálně 256 znaků.
  • Názvy úloh nesmí obsahovat # nebo -.
  • Čas spuštění úlohy musí být alespoň 30 minut po vytvoření nebo úpravách úlohy.

Mazání zdrojových pracovních prostorů

Pokud je zdrojový pracovní prostor odkazovaný plánovanou úlohou KQL smazán, může pokračovat v běhu a selhat při každém plánovaném vykonání, dokud nevyprší plán nebo není úloha upravena. Aby se zabránilo opakovaným selháním a zbytečné spotřebě zdrojů, jsou úlohy odkazující na smazané zdrojové pracovní prostory automaticky zařazeny do stavu Disabled a vyžadují uživatelskou akci, než mohou pokračovat.

Latence příjmu dat z data lake

Vrstva Data Lake ukládá data v studeném úložišti. Na rozdíl od horkých vrstev analýz nebo vrstev pro analýzy téměř v reálném čase je studené úložiště optimalizováno pro dlouhodobé uchovávání a efektivitu nákladů a neposkytuje okamžitý přístup k nově ingestovaným datům. Když se do existujících tabulek v data lake nebo ve federovaných tabulkách přidají nové řádky, je typická latence až 15 minut, než budou data k dispozici pro dotazování. Zohledněte latenci při příjmu dat při spouštění dotazů a plánování úloh KQL tím, že nakonfigurujete intervaly zpětného vyhledávání a plány úloh tak, aby nezahrnovaly data, která ještě nejsou k dispozici.

Pokud se chcete vyhnout dotazování na data, která ještě nemusí být k dispozici, zahrňte do dotazů nebo úloh KQL parametr zpoždění. Například při plánování automatizovaných úloh nastavte čas ukončení dotazu na now() - delayhodnotu , kde delay odpovídá typické latenci připravenosti dat 15 minut. Tento přístup zajišťuje, že dotazy budou cílit pouze na data, která jsou plně ingestované a připravená k analýze.

Následující dotaz KQL detekuje události v rámci 15minutového zpětného okna při zohledňování zpoždění při vstupu. Proměnná lookback řídí časový rozsah dotazu a posune delay okno tak, aby byla dotazována pouze plně přijatá data.

let lookback = 15m;
let delay = 15m;
let endTime = now() - delay;
let startTime = endTime - lookback;
CommonSecurityLog
| where TimeGenerated between (startTime .. endTime)

Tento přístup je účinný pro úlohy s krátkými okny zpětného vyhledávání nebo častými intervaly provádění.

Zvažte překrytí lookback intervalu s frekvencí spouštění úlohy, abyste snížili riziko, že budou opomenuta pozdě doručená data.

Další informace najdete v tématu Zpracování zpoždění příjmu dat v pravidlech plánované analýzy.

Názvy sloupců

Názvy sloupců musí začínat písmenem.

Následující standardní sloupce se nepodporují pro export. Proces příjmu dat přepíše tyto sloupce v cílové vrstvě:

  • Id tenanta

  • _TimeReceived

  • Typ

  • SourceSystem

  • _ResourceId

  • _SubscriptionId

  • _ItemId

  • _FakturovanáVelikost

  • _IsBillable

  • _WorkspaceId

  • TimeGenerated se přepíše, pokud je starší než dva dny. Pokud chcete zachovat původní čas události, zapište časové razítko zdroje do samostatného sloupce.

Informace o omezeních služby najdete v článku omezení služby Data Lake v Microsoft Sentinelu.

Poznámka

Částečné výsledky se můžou zvýšit, pokud dotaz úlohy překročí limit jedné hodiny.

Parametry služby a omezení pro úlohy KQL

Následující tabulka uvádí parametry a omezení služby pro úlohy KQL v Microsoft Sentinel Data Lake.

Poznámka

Všechna omezení v této tabulce platí pro jednotlivé tenanty. Neexistuje žádný limit pro jednotlivé uživatele. Úlohy KQL mají vlastní limit souběžnosti a nesdílejí počítadla s dotazy KQL.

Při překročení limitu souběžného spouštění úloh se požadavek odmítne a nezařadí se do fronty. Čítač se sníží, jakmile se dokončí spuštěná úloha.

Kategorie Parametr/limit
Souběžné provádění úloh pro každého tenanta 5
Časový limit provádění dotazu úlohy 1 hodina
Úlohy pro tenanta (povolené úlohy) 100
Počet výstupních tabulek na úlohu 1
Rozsah dotazu Více pracovních prostorů
Časový rozsah dotazu Až 12 let

Tipy pro řešení potíží a chybové zprávy najdete v tématu Řešení potíží s dotazy KQL pro Microsoft Sentinel Data Lake.